プライベート PKI よくある質問:よくある8つの質問とその回答

SSLの信頼インフラストラクチャ ポートフォリオにより、あらゆる規模の組織がトラスト基盤を所有できるようになります。完全に専用のプライベート CA 階層が必要な場合でも、 プライベートコンプライアンス PKI または民間企業 PKI費用対効果の高い共有環境を通じて 管理 PKI 証明書、またはA カスタムブランドの発行CA SSLは、発行するすべての証明書に組織名を記載するだけでなく、それを支えるインフラストラクチャ、監査証拠、および運用上の専門知識を提供します。 

以下は、選択肢を検討している組織から当チームが最もよく受ける質問への回答です。 

Q: 「プライベートコンプライアンス」はどのように PKI共有クラウドCAとの違いは何ですか?

A: 共有環境では、通常、他のテナントとCA階層とインフラストラクチャを共有します。プライベートコンプライアンス PKI 隔離された監査済み階層と専用の HSM パーティションを提供し、パブリック信頼モデルでは不可能なカスタム証明書ポリシー (CP) と独自の命名規則を可能にします。この監査済みステータスにより、プライベートな PKI 単なる内部ツールから、サプライチェーンのセキュリティ確保、IoTエコシステムにおける契約要件の履行、デジタル署名の法的否認防止に不可欠なガバナンスの文書化された証明を提供する、高信頼性の信頼の基盤へと進化する。

Q: クラウドホスティングモデルでは、「オフラインルート」はどのように管理されますか?

A: クラウド環境においても、ルート認証局(Root CA)は「エアギャップ」された状態を維持します。秘密鍵は、ネットワークに接続されないFIPS 140-2/3準拠のハードウェアセキュリティモジュール(HSM)上に保管されます。新しい発行認証局(Issuing CA)に署名したり、ルート認証失効リスト(Root CRL)を更新したりするには、権限を与えられた信頼できる管理者が、複数当事者による制御を用いた正式な鍵認証式を実行します。

質問:独自のルート認証局を使用できますか、それとも御社のルート認証局を使用する必要がありますか?

A: このサービスでは、お客様ご自身のルート認証局(Root CA)の持ち込みはサポートしておりません。ルート認証局は、正式な立会いのもと、プロバイダーの監査済みインフラストラクチャ内で完全に生成および管理されます。これは意図的な設計上の決定であり、WebTrust監査では、ルート認証局から発行認証局までの信頼チェーン全体(ルートキーの制御、手順、HSM保護を含む)が対象となります。

外部管理のルート認証局を導入すると、監査の境界が破られ、サービスが構築されている高信頼性保証が損なわれます。既存のルート認証局を維持する必要がある場合は、相互認証または従属認証のオプションについて弊社チームがご相談に応じ、現在の認証階層を監査対象環境に接続いたします。

Q: CAの秘密鍵はどのように保護していますか?

A: すべての鍵は、FIPS 140-2 レベル3のハードウェアセキュリティモジュール(HSM)に保存されます。鍵はハードウェア内部で生成され、平文でエクスポートすることはできません。署名鍵へのアクセスは、厳格なロールベースアクセス制御(RBAC)と二重制御要件によって保護されています。

Q: 「WebTrust監査済み」とは、私の組織にとって具体的にどのような意味を持つのでしょうか?

A: これは、独立した公認会計士が、当社のデータセンター、人員、および暗号化プロセスが厳格なWebTrustの原則と基準を満たしていることを検証したことを意味します。監査は、当社のパブリックトラスト認証局(CA)と同じ頻度で実施されます。お客様にとっては、これにより「監査パススルー」が実現し、インフラストラクチャを自社で構築および監査することなく、SOC 2、HIPAA、または(銀行や自動車業界などの)業界特有の要件を満たすことができます。

Q: 標準CPSではなく、カスタムCPSを選択すべきなのはどのような場合ですか?

A: 標準CPSとカスタムCPSのどちらを選ぶかは、運用要件の具体性によって決まります。標準CPSは、迅速で、すぐに使える、コンプライアンスに準拠したシステムを必要とするほとんどの組織にとって最適な選択肢です。 PKI 一般的な企業向けユースケースでは、TLSVPN認証、または内部デバイスIDなどに対応しています。追加の開発負担なしに、すぐに運用を開始できるように設計されています。

カスタムCPSは、状況に応じてより高度な機能が必要な場合に有効です。組織が特定の法的義務の下で運営されている場合、カスタム登録機関による独自の本人確認ロジックが必要な場合、または特定の運用ルールを規定するコンソーシアム(MatterやOCSFなど)に参加している場合は、カスタマイズされたCPSによって、お客様のニーズを満たすことができます。 PKI ガバナンスは、それらの要件を回避するのではなく、まさにそれらに合致するものである。

Q: ウェブサイトで既に公開認証局を使用している場合、新しいAPIは必要ですか?

A: いいえ。当社のプラットフォームの主要な強みの1つは、統合REST APIです。パブリックトラストSSL/TLS 高信頼性プライベート証明書と同様に、証明書も利用できます。つまり、既存の統合機能や自動化ワークフローはそのまま引き継がれます。別途ツールを用意したり、二度目の統合作業を行う必要はありません。

Q: IoTおよびDevOpsでサポートされている自動化プロトコルはどれですか?

A: このプラットフォームは、自動化されたWebサーバーおよびコンテナ証明書のためのACMEと、カスタムアプリケーション統合およびCI/CDパイプラインのためのREST APIをネイティブにサポートしています。これらを組み合わせることで、多様な環境に対応できます。例えば、Kubernetesワークロードにはサーバー認証証明書を使用するACMEを、MDM管理デバイスにはクライアント認証証明書を使用するSCEPを、すべて統合されたREST APIと管理コンソールを通じて管理できます。

___________________________________________

証明書運用の基盤となるインフラストラクチャは、コンプライアンス体制、監査対応力、サプライチェーンの信頼性、そして最終的には顧客からの信頼度に影響します。SSL は、監査済みの高信頼性のインフラストラクチャを 20 年以上運用してきた経験があります。 PKI あらゆる業務において、当社の運用はBDOによるWebTrust for CAに基づき毎年独立したレビューを受けており、CAキーはFIPS 140-2レベル3のハードウェアセキュリティモジュールによって保護されています。また、当社のプラットフォームは、小規模な企業向け導入から工場現場における大規模なIoTプロビジョニングまで、拡張性を考慮して構築されています。 

SSLを活用することで、規制当局、監査機関、テクノロジーエコシステムが既に認めている信頼の基盤を構築できます。組織のデジタル信頼性を主体的に管理する準備ができたら、当社の専門家がプライベートSSLの導入をサポートいたします。 PKI オプション。

トラストインフラストラクチャの専門家に今すぐお問い合わせください。

常に最新情報を入手して安全を確保

SSL.com サイバーセキュリティの世界的リーダーであり、 PKI そしてデジタル証明書。サインアップして、最新の業界ニュース、ヒント、製品のお知らせを受け取ります。 SSL.com.

SSL.com

フィードバックをお待ちしております

アンケートにご協力いただき、最近のご購入についてのご意見をお聞かせください。

プライバシーの概要
SSL.com

このWebサイトではCookieを使用しているため、可能な限り最高のユーザーエクスペリエンスを提供できます。 Cookie情報はブラウザーに保存され、Webサイトに戻ったときにユーザーを認識したり、Webサイトのどのセクションが最も興味深く有用であるかをチームが理解するのに役立ちます。

詳細については、 クッキーとプライバシーステートメント.

サードパーティのCookie

このウェブサイトは Google Analytics 統計カウンター(&S) サイトへの訪問者数や最も人気のあるページなどの匿名情報を収集するため。

これらのCookieを有効にしておくと、ウェブサイトの改善に役立ちます。

詳細を表示